找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
楼主: 马大哈

[分享]另一个隐藏进程的东东,是一个DLL,没有代码

  [复制链接]

275

主题

3020

回帖

1

精华

管理员

嗷嗷叫的老马

积分
17067

论坛牛人贡献奖关注奖最佳版主进步奖人气王疯狂作品奖精英奖赞助论坛勋章乐于助人勋章

QQ
 楼主| 发表于 2008-8-17 23:40:23 | 显示全部楼层
<div class="msgheader">QUOTE:</div><div class="msgborder"><b>以下是引用<i>syfy</i>在2008-8-15 14:02:52的发言:</b><br/>发现在"冰刃"的手上毫无作用(完全无法隐形),但在一般的进程查看工具上还是可以隐藏的(包括很多著名的杀毒软件) </div>
<p>&nbsp;</p>
<p>冰刃是驱动级高手的作品,而这个DLL只是改了一下进程链表.</p>
<p>&nbsp;</p>
<p>要是这样简单做一下就可以过冰刃,别人别混了哈哈.</p>
我就是嗷嗷叫的老马了......

1

主题

25

回帖

0

精华

铜牌会员

积分
97
发表于 2008-9-20 17:34:10 | 显示全部楼层
<p><font face="Verdana">XP SP2 全补丁没用。</font></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>我传一个利用驱动来隐藏的,望大哈研究一下,下办法把它搞成VB</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>PS。大哈你不认识我,我可认识你了。哈哈</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p> Lj0PaMAh.rar (46.67 KB, 下载次数: 17974) <br/>
[此贴子已经被作者于2008-9-20 17:34:48编辑过]

76

主题

375

回帖

0

精华

铜牌会员

积分
231
发表于 2008-11-7 01:28:53 | 显示全部楼层
<p>在我的系统不行啊,win2003+sp1</p>

275

主题

3020

回帖

1

精华

管理员

嗷嗷叫的老马

积分
17067

论坛牛人贡献奖关注奖最佳版主进步奖人气王疯狂作品奖精英奖赞助论坛勋章乐于助人勋章

QQ
 楼主| 发表于 2008-11-15 15:37:36 | 显示全部楼层
<div class="msgheader">QUOTE:</div><div class="msgborder"><b>以下是引用<i>xbs2008</i>在20/09/2008 17:34:10的发言:</b><br/>
<p><font face="Verdana">XP SP2 全补丁没用。</font></p>
<p>&nbsp;</p>
<p>我传一个利用驱动来隐藏的,望大哈研究一下,下办法把它搞成VB</p>
<p>&nbsp;</p>
<p>PS。大哈你不认识我,我可认识你了。哈哈</p>
<p>&nbsp;</p>
<table class="tableborder4" style="WIDTH: 550px" cellspacing="2" border="0">
<tbody>
<tr>
<td class="tablebody2" colspan="2" height="20">&nbsp;<b>下载信息</b>&nbsp;&nbsp;[文件大小:<a target="_blank" name="UpFileSize">46.7 KB</a>&nbsp;&nbsp;下载次数:<a target="_blank" name="LoadTime">0</a>]</td></tr>
<tr>
<td class="tablebody1" colspan="2" height="20"><img title="dvubb" alt="图片点击可在新窗口打开查看" src="http://www.m5home.com/bbs/skins/default/filetype/rar.gif" onload="imgresize(this);" border="0"/><a href="http://www.m5home.com/bbs/viewFile.asp?BoardID=10&amp;ID=696" target="_blank">点击浏览该文件:进程隐藏.rar</a></td></tr></tbody></table>
<div align="right"><font color="#000066">[此贴子已经被作者于2008-9-20 17:34:48编辑过]</font></div></div>
<p>这个驱动级的隐藏是很不错,它是做了SSDT HOOK,对包括NtOpenProcess在内的多个API在内核里进行了HOOK,再作处理,于是Ring3下的进程管理就拿它没办法了.</p>
<p>&nbsp;</p>
<p>至于XPSP2不行,估计原因是直接在Ring3下改进程链表被禁止了,所以还是得像你这个程序一样进Ring0才行.</p>
<p>&nbsp;</p>
<p>另外........从你的ID上我的确不是能想起很多有用的信息........请问是哪位?</p>
我就是嗷嗷叫的老马了......

0

主题

2

回帖

0

精华

初来乍到

积分
208
发表于 2008-12-8 14:32:38 | 显示全部楼层
<p>这个DLL怎么调用?</p>
<p>&nbsp;</p>
<p>我在MFC DLG里这样调用,没察觉哪有错,可实现不了...</p>
<p>&nbsp;</p>
<p><font face="Verdana">HMODULE h=LoadLibrary("prshook.dll");&nbsp;&nbsp; <br/>&nbsp;if(!h)&nbsp;&nbsp; <br/>&nbsp;{&nbsp;&nbsp; <br/>&nbsp;&nbsp;MessageBox("Failed&nbsp;&nbsp; loading&nbsp;&nbsp; prshook.dll.");&nbsp;&nbsp; <br/>&nbsp;&nbsp;return;&nbsp;&nbsp; <br/>&nbsp;}&nbsp;&nbsp; <br/>&nbsp;typedef&nbsp;&nbsp; long&nbsp;&nbsp; (*FUNC)(LPSTR str);&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <br/>&nbsp;FUNC f=(FUNC)GetProcAddress(h,"Mapping");&nbsp;&nbsp; <br/>&nbsp;if(!f)&nbsp;&nbsp; <br/>&nbsp;{&nbsp;&nbsp; <br/>&nbsp;&nbsp;MessageBox("Can't&nbsp;&nbsp; find&nbsp;&nbsp; proc&nbsp;&nbsp; address.");&nbsp;&nbsp; <br/>&nbsp;&nbsp;return;&nbsp;&nbsp; <br/>&nbsp;}&nbsp;&nbsp; <br/>&nbsp;if(f("hide.exe")==0)<br/>&nbsp;{<br/>&nbsp;&nbsp;MessageBox("调用失败");<br/>&nbsp;}<br/>&nbsp;FreeLibrary(h);</font></p>

0

主题

2

回帖

0

精华

初来乍到

积分
208
发表于 2008-12-8 14:33:51 | 显示全部楼层
<p>我在MFC DLG里调用(参数为空),没察觉哪有错,可实现不了...</p>
<p>&nbsp;</p>
<p><font face="Verdana">HMODULE h=LoadLibrary("prshook.dll");&nbsp;&nbsp; <br/>&nbsp;if(!h)&nbsp;&nbsp; <br/>&nbsp;{&nbsp;&nbsp; <br/>&nbsp;&nbsp;MessageBox("Failed&nbsp;&nbsp; loading&nbsp;&nbsp; prshook.dll.");&nbsp;&nbsp; <br/>&nbsp;&nbsp;return;&nbsp;&nbsp; <br/>&nbsp;}&nbsp;&nbsp; <br/>&nbsp;typedef&nbsp;&nbsp; long&nbsp;&nbsp; (*FUNC)();&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <br/>&nbsp;FUNC f = (FUNC)GetProcAddress(h,"Mapping");&nbsp;&nbsp; <br/>&nbsp;if( !f )&nbsp;&nbsp; <br/>&nbsp;{&nbsp;&nbsp; <br/>&nbsp;&nbsp;MessageBox("Can't&nbsp;&nbsp; find&nbsp;&nbsp; proc&nbsp;&nbsp; address.");&nbsp;&nbsp; <br/>&nbsp;&nbsp;return;&nbsp;&nbsp; <br/>&nbsp;}&nbsp;&nbsp; <br/>&nbsp;if( f () == 0 )<br/>&nbsp;{<br/>&nbsp;&nbsp;&nbsp; MessageBox("调用失败");<br/>&nbsp;}<br/>&nbsp;FreeLibrary(h);</font></p>

76

主题

375

回帖

0

精华

铜牌会员

积分
231
发表于 2009-1-29 13:17:50 | 显示全部楼层
<p>哎 还是被360的“系统全面诊断”发现了。</p>
<p>[em54]</p>

76

主题

375

回帖

0

精华

铜牌会员

积分
231
发表于 2009-3-31 07:42:04 | 显示全部楼层
楼主辛苦了

4

主题

20

回帖

0

精华

银牌会员

积分
378
QQ
发表于 2009-7-6 11:45:20 | 显示全部楼层
<p>win2003+sp2 失败了.. </p>
<p>第一次成功,退出再打开,再隐藏就不行了..</p>
<p>不知道是什么问题,进程是隐藏了..</p>
<p>可是任务管理器中,应该程序还在..</p>
Me.Caption = \"菜鸟\"

275

主题

3020

回帖

1

精华

管理员

嗷嗷叫的老马

积分
17067

论坛牛人贡献奖关注奖最佳版主进步奖人气王疯狂作品奖精英奖赞助论坛勋章乐于助人勋章

QQ
 楼主| 发表于 2009-7-6 15:41:07 | 显示全部楼层
看来并不稳定.
我就是嗷嗷叫的老马了......

0

主题

1

回帖

0

精华

初来乍到

积分
204
发表于 2009-7-29 16:24:54 | 显示全部楼层
<p>这个线程隐藏能用在SP3吗?</p>

275

主题

3020

回帖

1

精华

管理员

嗷嗷叫的老马

积分
17067

论坛牛人贡献奖关注奖最佳版主进步奖人气王疯狂作品奖精英奖赞助论坛勋章乐于助人勋章

QQ
 楼主| 发表于 2009-7-31 00:02:11 | 显示全部楼层
<p>不可以</p>
<p>&nbsp;</p>
<p>SP3的一些东西不同了,听说好象貌似有可能会蓝呀................</p>
我就是嗷嗷叫的老马了......

76

主题

375

回帖

0

精华

铜牌会员

积分
231
发表于 2009-8-9 12:23:21 | 显示全部楼层
<p>进程是隐藏了。。可是在“应该程序”那里还是显示的????</p>

76

主题

375

回帖

0

精华

铜牌会员

积分
231
发表于 2009-10-27 06:12:18 | 显示全部楼层
不做坏事,只是用来对付坏人的

1

主题

3

回帖

0

精华

初来乍到

积分
11
发表于 2009-11-28 02:41:28 | 显示全部楼层
真的可以隐藏吗?会不会在杀毒软件的进程列表中现形呢?

275

主题

3020

回帖

1

精华

管理员

嗷嗷叫的老马

积分
17067

论坛牛人贡献奖关注奖最佳版主进步奖人气王疯狂作品奖精英奖赞助论坛勋章乐于助人勋章

QQ
 楼主| 发表于 2009-12-8 23:21:11 | 显示全部楼层
应用程序那里是窗体标题,不需要操作链表就能隐藏的.
我就是嗷嗷叫的老马了......

76

主题

375

回帖

0

精华

铜牌会员

积分
231
发表于 2010-2-15 21:12:22 | 显示全部楼层
好像在win7 64bit下无效啊

0

主题

5

回帖

0

精华

初来乍到

积分
5
发表于 2010-5-11 08:32:24 | 显示全部楼层
谢谢老马分享;
一,没有成功隐藏,点击隐藏后没反应;

二,测试环境:xp professional 2002版本,sp3
杀毒没有报;小红伞

0

主题

5

回帖

0

精华

初来乍到

积分
5
发表于 2010-5-11 08:36:51 | 显示全部楼层
本帖最后由 winterballli 于 2010-5-11 08:44 编辑

测试后,需要重启机器才能删除dll

0

主题

5

回帖

0

精华

初来乍到

积分
5
发表于 2010-5-11 08:54:09 | 显示全部楼层
又在xp+sp2的虚拟机里测了,正常;虚拟机没装杀毒,裸机

275

主题

3020

回帖

1

精华

管理员

嗷嗷叫的老马

积分
17067

论坛牛人贡献奖关注奖最佳版主进步奖人气王疯狂作品奖精英奖赞助论坛勋章乐于助人勋章

QQ
 楼主| 发表于 2010-5-11 09:50:53 | 显示全部楼层
谢谢测试!
我就是嗷嗷叫的老马了......

0

主题

56

回帖

0

精华

铜牌会员

积分
67
发表于 2010-6-21 13:10:23 | 显示全部楼层
谢谢,DLL会不会被杀?
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

快速回复 返回顶部 返回列表